O Dropbox confirmou que criminosos invadiram cerca de cinco mil contas de usuários entre 4 e 21 de agosto. A plataforma de arquivos em nuvem mantém uma parceria técnica que permite a clientes entrarem nas contas a partir do sistema de login da fabricante de computadores Lenovo. Em posicionamento, a marca de eletrônicos afirmou que conteve a vulnerabilidade e ambas as empresas encerraram todas as sessões abertas por essa integração.
O incidente cibernético teve origem em um erro no fluxo de cadastro da fabricante de PCs. O Dropbox aceita o identificador digital da parceira, chamado Lenovo ID, como uma chave válida para liberar o acesso ao perfil. O sistema da Lenovo, no entanto, aprovava novos cadastros de e-mail sem exigir que o criador comprovasse a posse real daquele endereço eletrônico.
Nossos vídeos em destaque
Ao perceberem a brecha na fabricante, os invasores registraram contas na Lenovo usando os e-mails de clientes do Dropbox. Como o serviço de nuvem confiava na validação externa da parceira, os criminosos conseguiram entrar direto nos perfis das vítimas sem precisar digitar a senha original do Dropbox. O golpe atingiu até mesmo pessoas que nunca tinham comprado produtos ou criado cadastro na fabricante de computadores.
Em nota enviada ao portal BleepingComputer, a Lenovo afirmou que o problema envolveu uma ferramenta legada: “Ao identificar o problema, Dropbox e Lenovo trabalharam colaborativamente para mitigar prontamente o risco”.
A companhia declarou que os clientes diretos de computadores e serviços não sofreram impacto e que uma investigação segue em andamento.
Já em alerta oficial enviado por e-mail aos clientes atingidos, o Dropbox detalhou a dinâmica da invasão:
“Embora você possa não ter um Lenovo ID existente, nossa investigação determinou que um problema com o processo de verificação de e-mail da Lenovo permitiu que uma parte não autorizada registrasse um Lenovo ID usando seu endereço de e-mail e, em seguida, usasse esse Lenovo ID para fazer login na conta do Dropbox associada a esse endereço de e-mail”, descreveu a empresa.
O comunicado corporativo veio a público no X (antigo Twitter) por meio do usuário Yoni Levy, que relatou a invasão: “Então o Dropbox foi hackeado (nunca tive uma conta Lenovo, nunca estive no Reino Unido)”. Na publicação, o internauta compartilhou capturas de tela do aviso oficial e de alertas de tentativas de login com navegadores localizados em território britânico.
)
Conforme dados apurados pela agência Reuters, os invasores conseguiram visualizar e baixar arquivos em menos de um terço das contas comprometidas. A brecha atingiu especificamente perfis vinculados ao mecanismo da fabricante que não contavam com a camada extra de segurança da verificação em duas etapas.
No mercado financeiro, as ações do Dropbox fecharam em queda de cerca de 2,4% nas negociações estendidas após a divulgação do caso.
Para barrar novas invasões, o Dropbox derrubou todas as conexões abertas com credenciais da fabricante, cancelou o vínculo automático entre as duas contas e alterou as regras de acesso. A partir de agora, mesmo que alguém tente usar a identificação da Lenovo, o sistema exige primeiro a digitação obrigatória da senha do Dropbox. A plataforma informou ainda que formalizou a notificação do ataque aos órgãos governamentais de proteção de dados.
Por falar em segurança no universo digital, um golpe da falsa entrevista de emprego mira celulares para roubar dados. Siga o TecMundo no X, Instagram, Facebook e YouTube e assine a nossa newsletter para receber as principais notícias e análises diretamente no seu e-mail.
)
)
)
)
)
)
)